比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > MANA > Info

金色觀察|“首次去中心化搶劫”:還原Nomad被攻擊始末_OMA

Author:

Time:1900/1/1 0:00:00

8月2日7時,加密KOL@0xfoobar發推稱,跨鏈互操作性協議Nomad橋正在被黑客攻擊,WETH和WBTC正以每次百萬美元的頻次轉出,合約中仍有1.26億美元可能存在風險。提醒用戶盡快提取資金。最近的一次就有1萬枚以太坊轉出,Nomad橋還有8000萬美元的USDC正在流出。

Nomad官方團隊稱,已知曉涉及Nomad代幣橋的事件,目前正在調查中。受該事件影響,Moonbeam稱:Moonbeam網絡已進入維護模式,以調查網絡上部署的智能合約的安全事件。在此期間,功能將受到限制,用戶將無法執行常規用戶交易和智能合約交互。治理、質押、取消暫停和升級的能力將繼續有效。

截至目前,據defillama數據顯示,NomadTVL中超過1.9億美元的加密貨幣在幾小時內被撤出,錢包中目前僅剩5336美元。Terra研究員FatMan評論此次攻擊事件稱,這是以真正的加密方式——第一次去中心化的搶劫。

金色財經合伙人佟揚:Filecoin主網一旦上線或將重新洗牌存儲市場:7月3日20:00,由金色算力云、鏈上科技、金色財經主辦;IPFS100.com、節點咨詢承辦的“金色算力云線下發布會”正式拉開帷幕。金色財經合伙人兼IPFS100.com CEO佟揚指出:因為想象空間夠大,Filecoin項目一經推出便從9家知名投資機構募集了5700萬美元。隨著Filecoin臨近主網啟動,整個項目也正在蒸蒸日上。作為雄心勃勃的互聯網顛覆者,Filecoin主網一旦上線或將重新洗牌存儲市場。Filecoin挖礦之熱使人另眼相待,如何進軍挖礦領域、如何靠譜且較為低門檻的參與Filecoin挖礦等難題始終困擾著投資者。金色財經擁有海量資訊,可以第一時間為投資者們送上資訊盛宴;豐厚的礦商及多元商務資源將助力整個產業形成生態閉環,打通產業上下游,最大程度為投資者提供便利,可以說,金色財經助力IPFS生態發展正當時。[2020/7/3]

金色財經行情播報丨BTC小幅震蕩區間上行趨勢:據火幣行情顯示,BTC短線發力小幅上行至9689 USDT后遇阻下挫。日線圖保持橫盤節奏,1小時圖MACD雙線在零軸線附近形成短線死叉,且不斷試探布林帶下軌,需關注9500 USDT支撐是否能夠企穩,若跌破空頭或有更大發力空間。截至18:30,主流幣的具體表現如下:[2020/6/4]

對此,投資機構Paradigm研究員@samczsun試圖還原黑客攻擊的全過程:

1,一切都開始于@officer_cia分享@spreekawayETHSecurityTelegram頻道的推文。盡管當時并不知道發生了什么事,但從橋上撤離的大量資產來看顯然是一個不好的信號。

金色午報 | 5月3日午間重要動態一覽:7:00-12:00關鍵詞:以太坊區塊、USDT增發、區塊鏈應用

1.以太坊開發者:以太坊明日將達到區塊高度10,000,000。

2.福布斯分析師:比特幣近期上漲或與Tether增發USDT有關。

3.2020年Q1比特幣算力波動明顯舊礦機被逐步淘汰。

4.海南“自由港”單獨立法或提升區塊鏈和金融科技投資機會。

5.山西深入推進跨境金融區塊鏈服務平臺應用。

6.法官駁回針對RiotBlockchain進行虛假和誤導性陳述的指控。

7.CME比特幣期貨周報:經紀商賬戶空頭頭寸創半年新低。

8.以太坊基金會社區經理:相比BTC 對ETH提出改進建議要更加容易。

9.比特幣持續上漲,日內最高漲至9192美元,最低報8812美元。[2020/5/3]

2,第一個想法是代幣的小數點配置有誤。畢竟,橋上好像在運行“發送0.01WBTC,返還100WBTC”的促銷活動。

金色晨訊 | SEC設置ICO籌資上限 谷歌BTC搜索量達新高:1.SEC專員認為未來比特幣ETF絕對會推出

2.BitPay首席執行官:Fidelity和Bakkt將成為推動比特幣上漲的重要因素

3.BTC上漲至4000USDT

4.SEC規定允許通過ICO籌集最多5000萬美元

5.巴拉圭支持建立世界上最大的比特幣采礦農場

6.ETH跌破110USDT

7.俄亥俄州將成為美國第一個接受比特幣納稅的州

8.谷歌的BTC搜索量目前處于八個月高位

9.法律專家:比特幣可能不屬于合法“所有物”[2018/11/26]

3,然而,在Moonbeam網絡上進行了一些手動挖掘之后,確認雖然Moonbeam交易確實橋接了0.01WBTC,但以太坊交易以某種方式橋接了100WBTC。

金色財經現場報道 以太坊創始人Vitalik Buterin對Casper與分片技術最新進展做出演講 :金色財經6月3日現場報道,在今天的以太坊技術及應用大會上,以太坊創始人Vitalik Buterin做了題為“Casper與分片技術最新進展”的主題演講。第一步為存款:簽名和公鑰地址不一定是一樣的,可以讓別人為你參加共識機制,能用熱錢包簽名,將資金留在冷錢包中。完成取款,第二步為等待加入,可能需要一天時間(還不完全確定)第三步為參加驗證機制:驗證節點有兩個作用:敲定主鏈的區塊,驗證分片上的區塊。[2018/6/3]

4,此外,在WBTC中橋接的交易實際上并沒有證明什么。它只是直接調用了`process`。可以說,能夠在不首先證明的情況下處理消息是非常不好的

5,在這一點上,有兩種可能性。要么是在較早的區塊中單獨提交了證明,要么是Replica合約存在嚴重錯誤。但是,絕對沒有跡象表明最近有任何事情被證明。

6,這只剩下一種可能性——副本合約存在致命缺陷。但是怎么做?快速瀏覽表明提交的消息必須屬于可接受的根。否則,第185行的檢查將失敗。

7,幸運的是,有一種簡單的方法可以檢查這個假設。知道沒有被證明的消息的根是0x00,因為messages將未初始化。接下來所要做的就是檢查合同是否會接受它作為根。

8,事實證明,在例行升級期間,Nomad團隊將可信根初始化為0x00。需要明確的是,使用零值作為初始化值是一種常見的做法。不幸的是,在這種情況下,它具有自動驗證每條消息的微小副作用。

9,這就是黑客如此混亂的原因——你不需要了解Solidity或MerkleTrees或類似的東西。你所要做的就是找到一個有效的交易,用你的地址找到/替換對方的地址,然后重新廣播它。

10,例行升級將零哈希標記為有效根,這具有允許在Nomad上欺騙消息的效果。攻擊者濫用它來復制/粘貼交易,并在瘋狂的混戰中迅速耗盡了橋。

A16z應用安全成員MattGleason發推介紹了Nomad被攻擊的原因:

Nomad橋以與Qubit的QBridge類似的方式獲得。橋的不安全配置導致特定路徑允許發送任何事務。錯誤出現在Replica的“進程”函數中。

Process旨在確保消息已被證明,然后處理該消息,這通常應該沒問題。

它使用acceptableRoot來執行此操作,它將檢查根是否已被證明或在當前時間之前已被確認。

出現這個問題是因為在solidity中,如果一個映射鍵在此之前沒有被看到,那么它將默認為零,從而導致嘗試確認根值為零。但是,由于它們初始化時使用的是0的confirmedRoot,這意味著零在技術上是一個已確認的根。

因此,系統會接受任何以前從未見過的消息,并將其當作真實消息來處理,這意味著你所需要做的就是要求所有的橋的錢,你就會得到它。

Paradigm工程師@ParadigmEng420發推提醒用戶如果在Nomad、Evmos、Moonbeam、Milkomeda有任何資金,需要交換出游牧資產,并使用不同的跨鏈橋,盡快回到以太坊或另一個鏈。他還指出,Nomad暫停了中繼器,并試圖使用觀察者審查所有橋接交易,但是,這可能沒什么幫助,因為漏洞利用是在合同方面而不是在基礎設施方面。

Tags:BTCMADNOMOMASAFEBTCMADworldCarnomicnomad幣最新消息

MANA
以太坊合并那些容易被忽略的重大影響 利好出盡就是利空?_ETH

7月26日,以太坊完成了第十次影子分叉,此后以太坊協議支持團隊發布Goerli/Prater合并公告,明確接下來的合并過程分為兩個步驟.

1900/1/1 0:00:00
NFT 的潛力:擴展的藝術品鑒定證書_PUN

NFT或可改進博物館和畫廊鑒定可復制藝術品的紙質證書。但要挖掘這種潛力,還有很多工作要做。 NancyBakerCahill:《合約殺手》(社交),2021年2014年5月,在NewMuseum.

1900/1/1 0:00:00
Web3.0的匿名戰爭結束了嗎?洗錢超 70 億美元的Tornado Cash為何被美國財政部制裁?_ORN

2022年8月8日,美國財政部的海外資產控制辦公室的官網顯示,將部分與TornadoCash協議或與之相關的以太坊地址進行交互的地址,放入SDNList(美國特別制定國民名單).

1900/1/1 0:00:00
5 萬美金買1款Tiffany “NFTiff”項鏈 是投資品還是奢侈品_PUN

?8月1日,著名的珠寶品牌Tiffany&Co.在推特上發了一條推特,宣布即將與CryptoPunk聯名推出一款價值30ETH的項鏈——NFTiff! 這條項鏈的吊墜將會采用Crypto.

1900/1/1 0:00:00
美國財政部制裁 Tornado Cash 帶來的影響_TOR

GalaxyDigital2022年8月10日發布了關于OFAC制裁TornadoCash的分析報告,報告提出包括對以太坊依靠Github這樣中心化平臺的反思.

1900/1/1 0:00:00
NFT新騙局:能上OpenSea榜單的「NFT貔貅盤」_NFT

?撰文:0xLaughing,律動BlockBeats?? OpenSea的月交易量和日交易量自Luna暴雷引發連鎖反應,整個加密市場暴跌,NFT市場也一夜進入寒冬.

1900/1/1 0:00:00
ads